يُعد تطبيق المصادقة أكثر أمانًا بشكل عام من الرسائل النصية القصيرة (SMS) في حالة المصادقة الثنائية العادية. يتم إنشاء رموز TOTP محليًّا ولا ترتبط بأمن رقم الهاتف. تظل الرسائل النصية القصيرة مفيدة عندما لا تتوفر طرق أكثر أمانًا، لكنها تنطوي على مخاطر ناجمة عن شبكة الهاتف المحمول وعملية استعادة الحساب.
وغالبًا ما يكون الخيار الأفضل المتاح هو مفتاح المرور أو مفتاح الأمان FIDO لأنه قادر على مقاومة التصيد الاحتيالي. تركز هذه المقارنة على الاختيار بين الرموز التي يتم إنشاؤها عبر التطبيق والرسائل النصية.
مقارنة سريعة
- تطبيق المصادقة: يعمل دون اتصال بالإنترنت، ويتجنب مخاطر استبدال بطاقة SIM، ويتطلب نسخًا احتياطيًا آمنًا ونقلًا آمنًا للجهاز.
- الرسائل النصية القصيرة (SMS): سهلة البدء، وتعمل دون الحاجة إلى تطبيق مصادقة منفصل، وتعتمد على خدمة الهاتف والتحكم في الرقم.
- كلا الخيارين: يمثلان تحسينًا مقارنةً بتسجيل الدخول باستخدام كلمة المرور فقط، ولكنهما لا يزالان عرضة للاختراق عبر التصيد الاحتيالي في الوقت الفعلي.
كيفية عمل المصادقة الثنائية (2FA) عبر تطبيق المصادقة
أثناء الإعداد، تشارك الخدمة سرًا خاصًا مع التطبيق. يجمع التطبيق هذا السر مع الوقت الحالي لتوليد رمز مؤقت، عادةً كل 30 ثانية. تعرف على المزيد في شرحنا لـ TOTP.
يتم إنشاء الرمز على الجهاز. لا يتطلب التشغيل العادي لـ TOTP أن يرسل المزود رسالة أو أن يكون الهاتف متصلاً بشبكة الهاتف المحمول.
كيفية عمل المصادقة الثنائية عبر الرسائل القصيرة (SMS 2FA)
بعد خطوة كلمة المرور، يرسل المزود رمزًا مؤقتًا إلى رقم هاتف مسجل. تتلقى الرسالة وتدخل الرمز. يعتمد أمان هذا الإجراء جزئيًا على المزود وشركة الاتصالات وحساب الهاتف والجهاز وإجراءات الاستعادة.

مقارنة الأمان
تبديل بطاقة SIM وهجمات أرقام الهواتف
يمكن اختراق الرسائل القصيرة (SMS) إذا أقنع المهاجم شركة الاتصالات بنقل رقمك إلى بطاقة SIM أخرى أو استغل نقاط الضعف في أنظمة شركة الاتصالات وأنظمة الاستعادة. لا يرتبط TOTP برقم الهاتف، لذا فإن استبدال بطاقة SIM وحده لا ينقل سر المصادقة.
التصيد الاحتيالي
يمكن إدخال كل من الرسائل النصية القصيرة (SMS) ورموز المصادقة القياسية في صفحة مزيفة وإعادة توجيهها على الفور إلى الخدمة الحقيقية. تحقق دائمًا من النطاق. تعد مفاتيح المرور ومفاتيح الأمان خيارًا أقوى ضد هذا الهجوم لأن المصادقة مرتبطة بالموقع الشرعي.
الاعتراض والتسليم
تمر الرسائل النصية القصيرة عبر البنية التحتية للاتصالات وقد تتأخر أو تتعرض للكشف بسبب معاينات الأجهزة أو التطبيقات المرتبطة أو البرامج الضارة أو اختراق الشبكة. يظل إنشاء رمز TOTP محليًا، على الرغم من أن البرامج الضارة أو سر الإعداد المكشوف قد يعرضه للخطر.
مخاطر النسخ الاحتياطي السري
تتطلب تطبيقات المصادقة خطة في حالة فقدان الجهاز أو استبداله. يمكن أن تحسّن المزامنة السحابية عملية الاستعادة، لكنها تغير مكان تخزين بيانات الاعتماد. راجع نموذج الأمان الخاص بمزود التطبيق وقم بحماية حسابه.
الراحة والموثوقية
تعد الرسائل القصيرة (SMS) مألوفة ولا تتطلب سوى القليل من الإعداد، ولكن قد تتأخر الرسائل أثناء التجوال أو في المناطق التي يكون فيها الاستقبال ضعيفًا. يعمل TOTP دون اتصال بالإنترنت ويكون سريعًا بعد الإعداد، ولكن قد يكون الترحيل أكثر تعقيدًا إذا لم يوفر التطبيق طريقة نقل آمنة.
في كلتا الطريقتين، احفظ رموز الاستعادة الصادرة عن المزود. يجب تخزين رموز الطوارئ هذه خارج الجهاز المستخدم للمصادقة الروتينية.
ما الطريقة التي يجب أن تختارها؟
- اختر مفتاح مرور أو مفتاح أمان مادي عندما تدعم الخدمة ذلك.
- وإلا، فاختر تطبيق مصادقة موثوقًا به، ويفضل أن يكون مزودًا بحماية للجهاز وخطة استعادة.
- استخدم الرسائل القصيرة (SMS) عندما تكون العامل الثاني العملي الوحيد بدلاً من ترك المصادقة الثنائية (2FA) معطلة.
- تجنب ترك الرسائل القصيرة كخيار احتياطي غير ضروري لحساب ذي قيمة عالية إذا كان المزود يسمح لك بإزالتها.
متى قد تظل الرسائل النصية القصيرة (SMS) مناسبة
قد تكون الرسائل النصية القصيرة هي الخيار الوحيد المدعوم، أو الأكثر سهولة بالنسبة لمستخدم معين، أو خطوة مؤقتة أثناء الانتقال إلى طريقة أقوى. يجب أن تأخذ قرارات الأمان في الاعتبار قيمة الحساب، والتهديدات المحتملة، ومتطلبات الاسترداد، وسهولة الاستخدام.
كيفية الانتقال من الرسائل القصيرة إلى تطبيق المصادقة
- سجّل الدخول عبر الخدمة الرسمية وافتح إعدادات الأمان.
- أضف تطبيق المصادقة قبل إزالة طريقة الاسترداد الحالية.
- امسح رمز الاستجابة السريعة (QR) ضوئيًا أو أدخل مفتاح الإعداد على جهاز موثوق به.
- تحقق من رمز TOTP جديد.
- قم بتنزيل رموز الاسترداد الجديدة واحفظها في مكان آمن.
- اختبر الطريقة الجديدة في جلسة منفصلة.
- لا تقم بإزالة الرسائل النصية القصيرة (SMS) إلا عندما تكون متأكدًا من أن الاسترداد لا يزال ممكنًا.
تغطي قائمة التحقق الكاملة الخاصة بإعداد المصادقة الثنائية (2FA) كل مرحلة والأخطاء الشائعة.
الأسئلة المتكررة
هل تطبيق المصادقة آمن تمامًا؟
لا. لا تزال البرامج الضارة على الأجهزة والتصيد الاحتيالي والنسخ الاحتياطية غير الآمنة ومفاتيح الإعداد المكشوفة تشكل مخاطر. إنه أقوى من الرسائل القصيرة (SMS) في مواجهة الاستيلاء على رقم الهاتف، ولكنه ليس مقاومًا للتصيد الاحتيالي بقدر مفتاح المرور أو مفتاح الأمان الذي تم تنفيذه بشكل صحيح.
هل يمكن لتطبيق المصادقة أن يعمل بدون بطاقة SIM؟
نعم. يحتاج نظام TOTP إلى السر المخزّن والوقت الدقيق للجهاز، وليس إلى بطاقة SIM أو خدمة الهاتف المحمول.
هل المصادقة الثنائية عبر الرسائل النصية (SMS) أفضل من عدم استخدام المصادقة الثنائية على الإطلاق؟
في العديد من حالات التهديدات الشائعة، نعم. فاستخدام كلمة مرور بالإضافة إلى الرسائل النصية القصيرة (SMS) يخلق حاجزًا إضافيًا. استخدم خيارًا أقوى عندما يكون متاحًا ومناسبًا.
هل يمكنني اختبار مفتاح إعداد TOTP؟
بالنسبة للحساب الذي تملكه أو تديره، يمكنك استخدام أداة إنشاء المصادقة الثنائية (2FA) القائمة على المتصفح. احرص على حماية المفتاح بنفس الدرجة من الحذر التي تحافظ بها على كلمة المرور، واطلع أولاً على معلومات الخصوصية الخاصة بنا.
